Naar inhoud

Identiteit

De IAM-volwassenheidschecklist: Waar Staat Uw Organisatie Echt?

ITTCsec Security Engineering Team · 5 september 2026

De meeste organisaties kunnen de vraag 'hoe volwassen is onze IAM' niet nauwkeuriger beantwoorden dan met een schouderophaal. Deze checklist vervangt dat schouderophaal door een cijfer: geen certificering, en geen score om aan een auditor te presenteren, maar een privé, eerlijke momentopname van waar 15 reële controlegebieden vandaag daadwerkelijk staan, zodat u weet welke twee of drie u het eerst moet oplossen.

Hoe u deze checklist gebruikt

Beoordeel elk van de 15 onderstaande gebieden van 1 tot 4, met de kolommen "wat niveau 1 eruitziet" en "wat niveau 4 eruitziet" als ankerpunten. De meeste organisaties komen ergens daartussenin uit, en dat is precies het punt. Wees eerlijk in plaats van ambitieus: score wat vandaag daadwerkelijk draait, niet wat in een projectplan voor volgend kwartaal staat.

  • 1: Ad hoc. Geen vastgesteld proces; het gebeurt als iemand eraan denkt.
  • 2: Beheerd. Er bestaat een proces, maar het is handmatig, inconsistent, of wordt gedeeltelijk gevolgd.
  • 3: Bestuurd. Vastgesteld, grotendeels geautomatiseerd, met duidelijk eigenaarschap.
  • 4: Geoptimaliseerd. Geautomatiseerd, gemonitord, en herzien op een echte cadans.

De 15 gebieden

GebiedNiveau 1 ziet eruit alsNiveau 4 ziet eruit alsUw score
IdentiteitsinventarisGeen enkele lijst van wie/wat een identiteit heeftEén gezaghebbende bron voor menselijke en machine-identiteiten / 4
Joiner/mover/leaverHandmatig, ad hoc, afhankelijk van iemands geheugenGeautomatiseerde toewijzing/intrekking gekoppeld aan HR-/bronsysteemgebeurtenissen / 4
MFAOptioneel of gedeeltelijk uitgeroldOveral afgedwongen waar haalbaar, phishing-resistent waar het er het meest toe doet / 4
Conditional AccessGeen beleid, of één blanket-regel voor iedereenRisicogestuurd beleid op basis van apparaat, locatie en signaal / 4
RBACToegang ad hoc toegekend, op aanvraagRolgebaseerd, herzien, gekoppeld aan functie / 4
PIM/PAMPermanente beheerrechten zijn de standaardTijdgebonden, onderbouwde, gelogde verhoging voor bevoorrechte toegang / 4
SSOMeerdere losstaande inlogsystemenEén identiteitsprovider gefedereerd over het hele landschap / 4
Identity governanceGeen formeel herzieningsproces aanwezigGeplande toegangscontroles met duidelijk eigenaarschap en goedkeuring / 4
Bevoorrechte identiteitenNiet apart geïnventariseerd van reguliere accountsApart geïnventariseerd, gemonitord, en aan strengere controles onderworpen / 4
Service-accountsAd hoc aangemaakt, nooit herzien of uitgefaseerdGeïnventariseerd, met eigenaar, met roterende inloggegevens, herzien als elke andere identiteit / 4
ToegangscontrolesVinden nooit plaats, of alleen na een incidentTerugkerend, met bewijs, en veranderen toegang daadwerkelijk waar nodig / 4
Logging/monitoringAanmeldlogs bestaan maar niemand kijkt ernaarGecentraliseerd, met alerting op afwijkende authenticatiepatronen / 4
NoodtoegangGeen break-glass-proces, of een ongedocumenteerd procesGedocumenteerde break-glass-accounts, getest, streng gemonitord / 4
Toegang derdenContractanten/leveranciers krijgen permanente accountsTijdgebonden, afgebakend, herzien op dezelfde cadans als medewerkers / 4
Zero Trust-identiteitVertrouwen is impliciet zodra u op het netwerk zitElk toegangsverzoek geverifieerd op identiteit, apparaat en context / 4

Specifiek in Microsoft-omgevingen betekenen Conditional Access, PIM en identity governance grotendeels "Microsoft Entra ID, goed geconfigureerd in plaats van op standaardinstellingen gelaten." De mechanismen zijn al aanwezig in de meeste E3/E5-licenties, precies waarom onderconfiguratie, en niet ontbrekende tooling, de meest voorkomende bevinding is.

Uw organisatie scoren

Tel alle 15 scores op (bereik: 15 tot 60) als een ruw richtinggevend signaal, geen certificering:

  • 15 tot 26: Fundamentele hiaten. Basale identiteitshygiëne staat nog niet. Begin met identiteitsinventaris en joiner-mover-leaver: al het andere hangt af van die twee.
  • 27 tot 41: In ontwikkeling. Kernmaatregelen bestaan maar worden niet consistent bestuurd. MFA en Conditional Access lopen in dit stadium meestal verder voor dan toegangscontroles en service-accounthygiëne.
  • 42 tot 52: Bestuurd. De meeste gebieden hebben een echt proces en eigenaarschap. Het hiaat zit meestal in monitoring en het testen van noodtoegang: de gebieden die pas opvallen als ze falen.
  • 53 tot 60: Geoptimaliseerd. Werkelijk volwassen. Het resterende werk is meestal het tempo bijhouden naarmate de organisatie groeit, niet iets nieuws bouwen.

Wat een lage score op een specifiek gebied daadwerkelijk betekent

Een lage score op joiner/mover/leaver of service-accounts is de meest voorkomende bevinding in de praktijk, niet omdat een van beide technisch lastig is, maar omdat geen van beide een voor de hand liggende eigenaar heeft totdat er iets misgaat (de toegang van een vertrekkende medewerker die weken later nog actief is; een vijf jaar oud service-account waar niemand meer weet wat het doet). Een lage score op Zero Trust-identiteit is normaal, zelfs in verder volwassen omgevingen. Het is een architectuur om naartoe te werken, geen instelling die u in één keer omzet.

Een opmerking over het framework

De structuur met vier niveaus hierboven volgt de vorm van erkende volwassenheidsmodellen (NIST's richtlijn voor digitale identiteit en het Zero Trust Maturity Model van CISA, beide hieronder gelinkt), specifiek toegepast op de 15 gebieden die het meest voorkomen bij echte IAM-beoordelingen. Het is geen vervanging van een van beide, en organisaties die een specifieke certificering of regelgevend kader nastreven (ISO 27001, NIS2) doen er goed aan ook tegen de eigen criteria van dat framework te scoren.

Vooral 1'en en 2'en gescoord? Dat is een normaal startpunt, geen crisis. Zie onze Identity & Access Management-dienst voor hoe wij organisaties precies hierdoorheen helpen, beginnend bij de twee of drie gebieden met het meeste reële risico voor uw omgeving.

Wilt u dit laten toepassen op uw organisatie?